Nezávislý sprievodca nariadením (EÚ) 2024/2847 · Stav: účinné
Táto stránka je automatický (AI) preklad a nebola skontrolovaná osobou.
Pochopenie CRA · Vysvetlenie

Akt o kybernetickej odolnosti vysvetlený

Zrozumiteľný sprievodca tým, čo nariadenie vyžaduje, koho sa týka a ako do seba povinnosti zapadajú; s odkazmi späť na články.

Cca 12 min čítaniaOdráža konečné znenie (2024/2847)Posledná revízia: jún 2026

01Čo je CRA

Cyber Resilience Act (Regulation (EU) 2024/2847) je prvý zákon platný v celej EÚ, ktorý stanovuje povinné požiadavky kybernetickej bezpečnosti pre produkty s digitálnymi prvkami; hardvér aj softvér; počas celého ich životného cyklu. Presúva zodpovednosť za bezpečnosť na organizácie, ktoré tieto produkty uvádzajú na trh, namiesto toho, aby ju ponechala na používateľov. Art. 1

V praxi môže byť produkt sprístupnený na trhu EÚ len vtedy, ak spĺňa základné požiadavky stanovené v Príloha I a výrobca splnil príslušné povinnosti. Zhoda sa preukazuje prostredníctvom posúdenia zhody, EÚ vyhlásenia o zhode a Označenie CE. Záväzné znenie si môžete prečítať v úplný text nariadenia.

Jednou vetou

Ak má váš produkt digitálne prvky a dostane sa na trh EÚ, musí byť navrhnutý, vytvorený a udržiavaný podľa vymedzeného štandardu kybernetickej bezpečnosti; a musíte to vedieť preukázať.

Nie ste si istí, či sa niečo z toho vzťahuje na vás? Dvojminútová Rýchla kontrola CRA vymedzuje rozsah pôsobnosti a pravdepodobnú triedu skôr, než budete čítať ďalej.

02Na koho sa vzťahuje

Nariadenie sa vzťahuje na produkty s digitálnymi prvkami, ktorých zamýšľané alebo odôvodnene predvídateľné použitie zahŕňa priame alebo nepriame dátové pripojenie. Táto definícia je zámerne široká: sieťovo prepojené spotrebiteľské zariadenia, podnikový hardvér, mobilné a desktopové aplikácie, operačné systémy, knižnice a komponenty do nej patria, pokiaľ sa neuplatňuje konkrétna výnimka. Povinnosti sú rozdelené v rámci dodávateľského reťazca: Art. 13–28

  • Výrobcovia; nesú primárne povinnosti: bezpečný návrh, technická dokumentácia, posudzovanie zhody a správa zraniteľností. The sprievodca výrobcu a sprievodca pre vývojárov softvéru opisujú celý postup.
  • Dovozcovia; môžu uvádzať na trh len vyhovujúce produkty a pred tým musia overiť, že výrobca splnil svoje povinnosti.
  • Distribútori; musia konať so zodpovednou starostlivosťou a skontrolovať, či je prítomné označenie CE a dokumentácia. The sprievodca pre dovozcov a distribútorov pokrýva tieto povinnosti.

CRA sa uplatňuje bez ohľadu na to, kde je výrobca usadený: spoločnosť mimo EÚ, ktorá predáva do Únie, patrí do rozsahu pôsobnosti a musí zabezpečiť, aby za príslušné povinnosti zodpovedal hospodársky subjekt v EÚ. riešenia na vzdialené spracovanie dát ktoré sú nevyhnutné na to, aby produkt plnil svoje funkcie, sa považujú za súčasť tohto produktu a sú takisto zahrnuté. Art. 2 · 3(2)

Mimo rozsahu pôsobnosti

Produkty, na ktoré sa už vzťahujú odvetvové predpisy, ako sú zdravotnícke pomôcky, motorové vozidlá a civilné letectvo, sú vylúčené. Nekomerčný softvér s otvoreným zdrojovým kódom vyvíjaný mimo komerčnej činnosti je z veľkej časti mimo rozsahu pôsobnosti a správcovia open-source softvéru majú ľahší, prispôsobený súbor povinností.

03Triedy produktov

Požadovaný postup zhody závisí od toho, aký kritický je produkt. Väčšina produktov sa posudzuje samostatne; kategórie s vyšším rizikom uvedené v prílohách podliehajú prísnejším postupom. Klasifikácia vychádza z základná funkcia, nie každú funkciu, ktorú náhodou obsahuje. Art. 6–7 · Annex III–IV

TriedaPríkladyCesta k zhode
PredvolenýVäčšina produktov s digitálnymi prvkamiVlastné posúdenie
Dôležitý; ISprávcovia hesiel, správa sietí, VPNNormy alebo tretia strana
Dôležitý; IIOperačné systémy, firewally, mikroprocesoryPosúdenie treťou stranou
KritickýInteligentné meradlá, čipové karty, bezpečnostné prvkyPovinná certifikácia

Ak by sa mohla uplatniť viac ako jedna kategória, platí prísnejšia trieda. Na porovnanie vášho produktu s kategóriami Annex III a IV použite vyhľadávač tried produktov.

04Kľúčové povinnosti

Základné požiadavky v Annex I sa delia do dvoch skupín: vlastnosti, ktoré musí mať produkt, a procesy, ktoré musí výrobca vykonávať. The matica zhody sleduje každú z nich s odkazom na príslušný článok. Príloha I

  • Bezpečnosť už pri návrhu a predvolene; dodávaný s bezpečnou konfiguráciou a minimalizovaným útočným povrchom.
  • Žiadne známe zneužiteľné zraniteľnosti; dodávaný bez známych zneužiteľných chýb.
  • Riešenie zraniteľností; proces na identifikáciu, dokumentovanie, nápravu a zverejnenie problémov.
  • Bezpečnostné aktualizácie; bezplatné, včasné aktualizácie počas celého definovaného obdobie podpory; zvyčajne sa očakáva najmenej päť rokov, pokiaľ predpokladané používanie produktu nie je kratšie.
  • Softvérový kusovník; udržiavajte SBOM pokrývajúci komponenty produktu v bežne používanom, strojovo čitateľnom formáte.
  • Oznamovanie; oznamujte aktívne zneužívané zraniteľnosti a závažné incidenty organizácii ENISA a príslušnému CSIRT s včasným varovaním do 24 hodín (pozri nižšie).

05Zhoda a Označenie CE

Preukazovanie zhody prebieha v pevne stanovenom poradí a postup je určený triedou produktu. Art. 28 · 32 · Annex V · VII

  • Zostavte technickú dokumentáciu; evidenčný súbor opísaný v Annex VII, uchovávaný desať rokov po uvedení produktu na trh.
  • Vykonajte posúdenie zhody; predvolené produkty môžu byť posudzované samostatne (modul A); dôležité produkty využívajú harmonizované normy alebo notifikovanú osobu; kritické produkty vyžadujú certifikáciu.
  • Vypracujte EÚ vyhlásenie o zhode; podpísané vyhlásenie štruktúrované podľa prílohy V. The generátor vyhlásenia o zhode ho vytvorí za vás.
  • Umiestnite označenie CE; viditeľný znak toho, že vyššie uvedené je splnené.

Postup krok za krokom Sprievodca označením CE podrobne prechádza každým postupom a kalkulačka nákladov poskytuje orientačnú sumu nákladov na dosiahnutie zhody pre vašu triedu.

06Povinnosti hlásenia

Od 11. septembra 2026, výrobcovia musia hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty ovplyvňujúce bezpečnosť ich produktov organizácii ENISA a príslušnému národnému CSIRT prostredníctvom jednotnej platformy pre hlásenie zriadenej podľa článku 16. Ide o prvú z hlavných povinností CRA, ktorá začína platiť. Art. 14 · 16

  • 24 hodínVčasné varovanie od okamihu, keď sa dozviete o aktívne zneužívanej zraniteľnosti alebo závažnom incidente.
  • 72 hodínPodrobnejšie oznámenie vrátane prijatých nápravných alebo zmierňujúcich opatrení.
  • 14 dníZáverečná správa po oprave zraniteľnosti, alebo v prípade incidentu, po jeho vyriešení.

Praktické dodržiavanie týchto lehôt znamená poznať svoje komponenty a priebežne ich sledovať. The SBOM a analyzátor zraniteľností sleduje váš SBOM oproti NVD a databáze zraniteľností EÚ, aby ste mohli konať v rámci 24-hodinového okna. Úplný prehľad toho, čo sa musí hlásiť a kto dostáva jednotlivé hlásenia, nájdete v sprievodca hlásením incidentov a zraniteľností.

07Harmonogram a sankcie

Akt je už účinný; jeho povinnosti sa zavádzajú postupne v nasledujúcich rokoch. Art. 71

  • dec. 2024Nadobudlo účinnosť (10. decembra 2024).
  • jún 2026Chapter IV sa začína uplatňovať (11. jún 2026): orgány posudzovania zhody môžu byť notifikované ešte pred úplným nadobudnutím účinnosti.
  • sep. 2026Povinnosti hlásenia platia (11. septembra 2026).
  • 2026Termíny pre základné harmonizované normy a klasifikáciu produktov nastávajú (30. augusta / 30. októbra 2026).
  • dec. 2027Plné uplatňovanie; väčšina ustanovení platí (11. decembra 2027).
Sankcie

Nesúlad so základnými požiadavkami alebo povinnosťami výrobcu môže viesť k pokutám až do výšky €15 million alebo 2,5 % celkového celosvetového ročného obratu, podľa toho, čo je vyššie. Nižšie stropy sa vzťahujú na iné porušenia a na poskytovanie nesprávnych informácií.

08Časté otázky

Vzťahuje sa akt o kybernetickej odolnosti na môj produkt?

Ak váš produkt obsahuje softvér alebo firmvér a je sprístupnený na trhu EÚ s priamym alebo nepriamym dátovým pripojením, s veľkou pravdepodobnosťou patrí do rozsahu pôsobnosti. Hlavnými výnimkami sú odvetvovo špecifické produkty (zdravotnícke pomôcky, vozidlá, letectvo) a nekomerčný open source. The Rýchla kontrola to potvrdí za dve minúty.

Kedy sa CRA vlastne uplatňuje?

Nadobudlo účinnosť 10. decembra 2024. Povinnosti hlásenia platia od 11. septembra 2026 a väčšina povinností platí od 11. decembra 2027.

Aký je rozdiel medzi predvolenými, dôležitými a kritickými produktmi?

Predvolené produkty sa posudzujú samostatne. Dôležité produkty (Annex III, trieda I alebo II) potrebujú harmonizované normy alebo notifikovanú osobu. Kritické produkty (Annex IV) vyžadujú povinné osvedčenie. Klasifikácia vychádza z hlavnej funkcie produktu; ak sa hodí viac tried, uplatní sa prísnejšia.

Potrebujem softvérový kusovník (SBOM)?

Áno. Výrobcovia musia identifikovať a zdokumentovať komponenty produktu vrátane vypracovania SBOM v bežne používanom, strojovo čitateľnom formáte. Príloha I · II(1)

Aké sú sankcie za nedodržanie súladu?

Až do výšky €15 million alebo 2,5 % celkového celosvetového ročného obratu, podľa toho, čo je vyššie, za porušenie základných požiadaviek alebo povinností výrobcu.

Ďalšie odpovede, každá s odkazom na príslušný článok, sú na stránku s úplnými FAQ.

09Čo robiť ďalej

Začnite potvrdením, či sa zákon vzťahuje na váš produkt, potom postupujte podľa pokynov vypracovaných pre vašu rolu a sledujte plnenie požiadaviek.